Domänenberechtigungen, die von Sicherheitsprofilen abgeleitet sind
Benutzer können nur Daten innerhalb der Domänengrenzen sehen, die für die Sicherheitsprofile, die ihnen zugewiesen sind, eingerichtet werden. Sicherheitsprofile enthalten Domänen als eines der ersten Kriterien, die bei der Einschränkung des Zugriffs auf das System ausgewertet werden. Wenn eine Domäne einem Sicherheitsprofil zugewiesen ist, hat es Vorrang vor anderen Sicherheitsberechtigungen. Nach der Auswertung von Domänenbeschränkungen werden einzelne Sicherheitsprofile bewertet, um Netz- und Protokollberechtigungen für das jeweilige Profil zu bestimmen.
Beispiel: Ein Benutzer erhält Berechtigungen für Domäne_2 und Zugriff auf Netz 10.0.0.0/8. Der Benutzer kann nur Ereignisse, Angriffe, Assets und Datenflüsse sehen, die aus Domäne_2 kommen und eine Adresse aus dem Netz 10.0.0.0/8 enthalten.
Als QRadar -Administrator können Sie alle Domänen anzeigen und Domänen Benutzern ohne Verwaltungsaufgaben zuordnen. Weisen Sie Administratorberechtigungen keinen Benutzern zu, die auf eine bestimmte Domäne beschränkt werden sollen.
Sicherheitsprofile müssen mit einer zugeordneten Domäne aktualisiert werden. Domänenebenen-Beschränkungen werden nicht angewendet, bis die Sicherheitsprofile aktualisiert und die Änderungen bereitgestellt wurden.
Beim Zuweisen von Domänen zu einem Sicherheitsprofil können Sie Zugriff auf folgende Domänentypen erteilen:
- Benutzerdefinierte Domänen
- Sie können mit dem Domänenverwaltungstool Domänen erstellen, die auf Eingabequellen basieren. Weitere Informationen finden Sie unter Domänen erstellen.
- Standarddomäne
- Alles, was keiner benutzerdefinierten Domäne zugewiesen ist, wird
automatisch der Standarddomäne zugewiesen. Die Standarddomäne enthält
systemweite Ereignisse.Anmerkung: Benutzer mit Zugriff auf die Standarddomäne können systemweite Ereignisse ohne Einschränkung anzeigen. Vergewissern Sie sich, dass dieser Zugriff akzeptabel ist, bevor Sie Benutzern Zugriff auf die Standarddomäne erteilen. Alle Administratoren haben Zugriff auf die Standarddomäne.
Jede Protokollquelle, die automatisch in einem gemeinsam genutzten Ereigniskollektor oder Datengateway erkannt wird (eine, die nicht explizit einer Domäne zugeordnet ist), wird automatisch in der Standarddomäne erkannt. Bei diesen Protokollquellen ist ein manueller Eingriff erforderlich. Um diese Protokollquellen zu identifizieren, müssen Sie in der Standarddomäne regelmäßig eine Suche durchführen, die nach Protokollquelle gruppiert wird.
- Alle Domänen
- Benutzer, die einem Sicherheitsprofil zugewiesen sind, das Zugriff auf Alle Domänen hat, können alle aktiven Domänen innerhalb des Systems, die Standarddomäne und alle Domänen, die zuvor im gesamten System gelöscht wurden, sehen. Sie können auch alle Domänen sehen, die in Zukunft erstellt werden.
Wenn Sie eine Domäne löschen, kann sie keinem Sicherheitsprofil zugewiesen werden. Wenn der Benutzer die Zuweisung Alle Domänen besitzt oder die Domäne dem Benutzer vor dem Löschen zugewiesen wurde, wird die gelöschte Domäne in Langzeitsuchergebnissen für Ereignisse, Datenflüsse, Assets und Angriffe zurückgegeben. Eine Filterung nach gelöschten Domänen ist bei einer Suche nicht möglich.
Benutzer mit Verwaltungsaufgaben können auf der Registerkarte Zusammenfassung im Fenster Domänenverwaltung sehen, welche Domänen dem Sicherheitsprofil zugewiesen sind.
Regeländerungen in domänensensitiven Umgebungen
Regeln können von jedem Benutzer angezeigt, geändert oder inaktiviert werden, der die beiden Berechtigungen Maintain Custom Rules (Benutzerdefinierte Regeln verwalten) und View Custom Rules (Benutzerdefinierte Regeln anzeigen) besitzt, egal zu welcher Domäne der Benutzer gehört.
Domänensensitive Suchen
Sie können Domänen als Suchkriterien in benutzerdefinierten Suchen verwenden. Ihr Sicherheitsprofil steuert, für welche Domänen Sie eine Suche durchführen können.
Systemweite Ereignisse und Ereignisse, die keiner benutzerdefinierten Domäne zugewiesen sind, werden automatisch der Standarddomäne zugewiesen. Administratoren oder Benutzer mit einem Sicherheitsprofil, das Zugriff auf die Standarddomäne ermöglicht, können eine benutzerdefinierte Suche erstellen, um alle Ereignisse zu sehen, die keiner benutzerdefinierten Domäne zugewiesen sind.
Der Administrator der Standarddomäne kann eine gespeicherte Suche gemeinsam mit anderen Domänenbenutzern nutzen. Wenn der Domänenbenutzer diese gespeicherte Suche ausführt, beschränken sich die Ergebnisse auf die zugehörige Domäne.